단순 흐름은 Microsoft Defender 포털에서 미리 빌드된 자동화 작업의 컬렉션입니다. 간단한 흐름을 사용하면 트리거를 선택하고 즉시 사용할 수 있는 단일 작업(플레이북 없음, 논리 앱 없음)을 추가하여 작업 자동화 규칙을 빌드할 수 있습니다. 단순 흐름을 사용하여 이메일 알림을 보내고, 사례 필드를 업데이트하고, 조사 작업을 추가하고, 자동화 규칙 마법사에서 직접 경고를 업데이트합니다.
이 문서에서는 단순 흐름이 자동화 규칙 엔진에 어떻게 적합한지 설명하고, 새 트리거 및 작업을 설명하고, 각 트리거에 사용할 수 있는 작업을 보여주고, 일반적인 SOC 시나리오에 대한 엔드 투 엔드 예제를 안내합니다.
중요합니다
Simple Flows는 현재 공개 미리 보기 상태입니다. 베타 또는 미리 보기로 제공되거나 아직 일반 공급으로 릴리스되지 않은 Azure 기능에 적용되는 추가 약관은 Microsoft Azure 미리 보기에 대한 추가 사용 약관을 참조하세요.
중요합니다
2027년 3월 31일 이후 Microsoft Sentinel은 더 이상 Azure Portal에서 지원되지 않으며 Microsoft Defender 포털에서만 사용할 수 있습니다. Azure Portal에서 Microsoft Sentinel을 사용하는 모든 고객은 Defender 포털로 리디렉션되고 Defender 포털에서만 Microsoft Sentinel을 사용합니다.
Azure 포털에서 Microsoft Sentinel을 계속 사용 중이라면 원활한 전환을 보장하고 Microsoft Defender에서 제공하는 통합 보안 운영 경험을 최대한 활용하려면 Defender 포털로 전환 계획을 시작하는 것이 좋습니다.
Simple Flows란 무엇인가요?
Microsoft Defender 포털의 자동화 규칙은 세 부분으로 구성된 모델을 따릅니다.
트리거>조건>작업
트리거는 규칙을 시작하는 이벤트입니다(예: 사례 만들기). 조건은 규칙이 적용되는 이벤트를 필터링합니다(예: 심각도가 높은 경우에만). 동작은 조건이 충족될 때 규칙이 수행하는 작업입니다.
단순 흐름은 Defender 포털의 사례 환경을 대상으로 하는 새 트리거 및 작업과 기존 경고 생성 트리거에서 작동하는 경고 업데이트 작업으로 이 모델을 확장합니다. 각 작업은 구성 가능한 단일 구성 요소입니다. 코드를 작성하거나, 논리 앱을 빌드하거나, 플레이북을 생성할 필요가 없습니다.
단순 흐름은 빠르고 반복 가능한 자동화가 필요한 SOC(보안 운영 센터) 팀을 위해 빌드됩니다. 일반적인 대상 그룹은 다음과 같습니다.
- 자동화 규칙 마법사를 종료하지 않고 일상적인 사례 및 경고 처리를 자동화하려는 SOC 분석가입니다.
- SOC에서 자동화 정책을 정의하는 보안 관리자입니다.
- SOAR(보안 오케스트레이션, 자동화 및 대응) 전략의 일환으로 인시던트 응답 자동화를 확장하는 보안 엔지니어입니다.
자동화 규칙에 대한 전체 개요는 자동화 규칙을 사용하여 Microsoft Sentinel 위협 대응 자동화를 참조하세요.
사전 요구 사항
단순 흐름을 사용하여 자동화 규칙을 만들기 전에 다음이 있는지 확인합니다.
- Microsoft Defender 포털의 사례에 액세스합니다. Simple Flows는 다음 사용자에게 제공됩니다:
- Microsoft Defender XDR 고객. 라이선스 요구 사항에 대한 Microsoft Defender XDR 필수 구성 요소를 참조하세요.
- 통합 보안 운영 플랫폼에 온보딩된 작업 영역을 보유한 Microsoft Sentinel 고객.
- 다음 역할 중 하나 또는 자동화 규칙 및 사례를 관리할 수 있는 권한이 있는 동등한 사용자 지정 역할:
- Microsoft Sentinel 기여자(자동화 규칙을 만들고 편집하려면).
- Microsoft Defender XDR 보안 운영자 또는 보안 관리자(사례 및 경고 관리)
- 경고 업데이트 작업의 경우: 계정에 원본 제품의 경고를 업데이트할 수 있는 권한이 있어야 하며(Microsoft Sentinel 경고의 경우) 경고를 생성하는 데이터 커넥터를 사용하도록 설정해야 합니다.
자동화 규칙에 대한 권한 요구 사항에 대한 자세한 내용은 자동화 규칙을 사용하여 Microsoft Sentinel 위협 대응 자동화를 참조하세요.
새 트리거
단순 흐름은 자동화 규칙 엔진에 두 개의 새 트리거를 추가합니다. 기존 경고 생성 트리거는 단순 흐름의 일부가 아니지만 새 경고 업데이트 작업에서 사용하기 때문에 여기에 나열됩니다.
| Trigger | 발생하는 경우 | 사용 가능한 컨텍스트 | 상태 |
|---|---|---|---|
| 케이스 생성됨 | 새 사례는 XDR 상관 관계, API 또는 다른 자동화 규칙에 의해 자동으로 수동으로 만들어집니다. | 사례 ID, 제목, 심각도, 상태, 소유자, 설명, 태그, 원본, 생성 시간 및 테넌트에 정의된 모든 사례 사용자 지정 필드입니다. | 공개 프리뷰 |
| 케이스 업데이트됨 | 상태, 심각도, 소유자, 태그, 작업 또는 기타 사례 필드와 같은 기존 사례가 변경됩니다. | 사례 ID, 제목, 심각도(이전 및 신규), 상태(이전 및 신규), 소유자, 태그, 업데이트 시간 및 테넌트에 정의된 모든 사례 사용자 지정 필드. | 공개 프리뷰 |
| 경고 생성됨(기존) | Microsoft Sentinel 또는 Microsoft Defender XDR 새 경고가 생성됩니다. | 경고 ID, 제목, 심각도, 상태, 제공자, 전술, 엔터티. | 일반적으로 이용 가능 |
알아야 할 트리거 동작
- 루프 방지. 엔진은 단일 평가 주기 내에서 동일한 규칙이 동일한 사례에서 다시 실행되지 않도록 이벤트를 중복 제거합니다. 이렇게 하면 자동화 업데이트가 해당 규칙을 생성한 규칙을 다시 트리거하는 무한 루프로부터 사용자를 보호합니다.
- 저장할 때마다 한 번 발생합니다. 사례에 대한 몇 가지 변경 내용을 한 번에 저장하면(예: 심각도 및 소유자 변경) Case 업데이트 트리거가 한 번 실행되고 필드당 한 번이 아닌 최종 상태에 대한 모든 조건을 평가합니다.
- 이전 값과 새 값입니다. Case 업데이트 트리거는 변경된 필드의 이전 값과 새 값을 모두 노출하므로 "심각도가 보통에서 높음으로 변경됨"과 같은 정확한 조건을 작성할 수 있습니다.
- 규칙 우선순위 여러 규칙이 동일한 이벤트와 일치하는 경우 Automation 페이지에서 구성하는 우선 순위 순서로 실행됩니다.
동작 레퍼런스
단순 흐름은 사례 작업(사례 관리에 의해 구동됨) 및 경고 작업(경고 API에 의해 구동됨)의 두 범주에 걸쳐 6개의 작업을 도입합니다. 모든 작업은 통합 작업 플랫폼을 통해 실행되며 각 작업을 올바른 다운스트림 서비스로 라우팅합니다.
| Action | 호환되는 트리거 | 구성 가능한 필드 | 동작 및 제한 |
|---|---|---|---|
| 케이스 생성 이메일 보내기 | 케이스 생성됨 | 받는 사람 전자 메일 주소(하나 이상) | 새 사례가 만들어지면 이메일 알림을 보냅니다. 사례 컨텍스트(사례 ID, 제목, 심각도, 상태, 소유자 및 사례 링크)가 있는 고정 Microsoft 관리형 전자 메일 템플릿을 사용합니다. 발신자가 Microsoft Security. |
| 케이스 업데이트 이메일 보내기 | 케이스 업데이트됨 | 받는 사람 전자 메일 주소입니다. | 사례가 업데이트되면 이메일 알림을 보냅니다. 케이스 컨텍스트와 변경된 필드의 이전 값 및 새 값을 포함하는 고정 템플릿을 사용합니다. 저장할 때마다 한 번 발생합니다. |
| 업데이트 사례 | 사례 생성, 사례 업데이트 | 표준 필드: 이름, 설명, 할당 대상, 우선 순위, 상태, 기한, 마감 메모, 전자 메일 받는 사람, 유예 기간. 추가로 테넌트에 정의된 모든 케이스 사용자 지정 필드. | 하나 이상의 사례 필드를 단일 작업으로 수정합니다. 변경할 필드만 설정합니다. 다른 필드는 변경되지 않습니다. 하나의 업데이트 사례 작업에서 여러 필드 업데이트는 하나의 저장으로 계산되고 단일 Case 업데이트 이벤트 다운스트림을 생성합니다. |
| 작업 추가 | 사례 생성, 사례 업데이트 | 작업당: 이름 (필수), 상태, 우선 순위, 할당 대상, 기한, 설명, 닫는 노트. | 사례에 하나 이상의 조사 작업을 나열된 순서대로 추가합니다. 제한: 규칙당 최대 10가지 작업 작업은 중복 제거되지 않으므로 반복되는 규칙 실행은 작업을 다시 추가합니다. 원치 않는 재실행을 방지하려면 케이스 업데이트됨 조건을 사용하세요. |
| 업데이트 알림 | 경고 생성됨 | 상태, 분류, 결정, 할당 대상. | Microsoft Sentinel 또는 Microsoft Defender XDR 경고의 필드를 수정합니다. 경고 API를 통해 실행되며 경고에 즉시 반영됩니다. 대량의 정확도가 낮은 경고를 자동으로 분류하는 데 유용합니다. |
메모
세 가지 전자 메일 작업은 이 릴리스에서 다음과 같은 제약 조건을 공유합니다. 전자 메일은 고정된 Microsoft 관리형 템플릿(사용자 지정 없음)을 사용하고, 보낸 사람은 항상 Microsoft Security, CC 및 BCC 받는 사람은 지원되지 않으며, 이메일 실행은 사례 감사 로그에 기록되지 않으므로 알림이 전송된 사례 타임라인에서 확인할 수 없습니다.
트리거 및 작업 호환성
모든 작업이 모든 트리거에서 작동하는 것은 아닙니다. 아래 행렬은 이 릴리스에서 지원되는 조합을 보여 줍니다.
| Action | 케이스 생성됨 | 케이스 업데이트됨 | 경고 생성됨 |
|---|---|---|---|
| 케이스 생성 이메일 보내기 | ✅ | ||
| 업데이트된 사례 이메일 보내기 | ✅ | ||
| 업데이트 사례 | ✅ | ✅ | |
| 작업 추가 | ✅ | ✅ | |
| 업데이트 알림 | ✅ |
엔드 투 엔드 단계별 안내
다음 예제에서는 단순 흐름 트리거, 조건 및 작업을 결합하여 일반적인 SOC 워크플로를 제공하는 방법을 보여 줍니다.
예제 1: 분류별 낮은 충실도 경고 자동 심사
큐가 실제 위협에 집중할 수 있도록 특정 공급자의 정보성 경고를 무해한 항목으로 자동 처리합니다.
- Microsoft Defender 포털에서 Microsoft Sentinel>자동화로 이동한 다음 + 만들기>자동화 규칙을 선택합니다.
- 트리거에서 경고가 생성되는 시기를 선택합니다.
- 조건에서 다음을 추가 합니다.
- 공급자가 다음과 같음엔드포인트용 Microsoft Defender
- 심각도같음정보성
-
작업에서 다음을 사용하여 업데이트 경고를 추가합니다.
- 분류: 양성
- 상태: 해결됨
- 규칙을 저장합니다.
예제 2: 사례에서 조사로 이동할 때 작업 승격
분석가가 조사를 시작하는 순간 단계에 적합한 검사 목록을 추가합니다.
- Microsoft Sentinel>Automation에서 새 자동화 규칙을 만듭니다.
- 트리거에서 케이스가 업데이트되는 경우를 선택합니다.
- 조건 하에서 추가: 상태가조사로 변경되었습니다.
- Actions에서 Add Task를 추가하고 조사 단계에서 분석가가 따라야 할 작업을 입력합니다.
- 규칙을 저장합니다.
Tip
케이스 업데이트됨 트리거의 이전 값과 새 값을 규칙 우선순위와 결합하여 규칙을 충돌 없이 계층화합니다. 모든 사례에서 실행되는 제네릭 규칙은 심각도가 높음 또는 위험으로 변경될 때만 추가 작업을 추가하는 우선 순위가 높은 규칙과 쌍을 이루면 됩니다.